Tovanix
Tovanix

Accord de traitement des données (DPA) Tovanix

L'accord de traitement des données (DPA) Tovanix est un contrat formel de conformité entre Tovanix, sous-traitant, et les entreprises clientes, responsables du traitement, destiné aux organisations exigeant des clauses GDPR / CCPA. Principales dispositions :

  • Finalité et portée : traitement uniquement sur instructions documentées du client, strictement limité aux services convenus (paiements, e-mail, SMS, cloud)
  • Sous-traitants ultérieurs : liste publiée (infrastructure cloud, livraison e-mail, canaux SMS), notification préalable des changements et droit d'opposition
  • Mesures techniques et organisationnelles (TOMs) : chiffrement AES-GCM des données sensibles au repos, accès selon les rôles, journaux d'audit et TLS en transit
  • Transferts internationaux : protection par clauses contractuelles types (SCCs) et mécanismes légaux équivalents
  • Assistance aux droits des personnes : accès, rectification, effacement et portabilité
  • Notification des violations : signalement rapide des violations de données personnelles, détails de l'incident et mesures correctives
  • Suppression et restitution : à la fin du contrat, toutes les données sont supprimées ou restituées selon les instructions du client, avec confirmation écrite

Pour signer un DPA ou obtenir la liste actuelle des sous-traitants ultérieurs, contactez-nous par ticket ou par les adresses e-mail officielles.

Accord de traitement des données de Tovanix (DPA)

Date d’entrée en vigueur : 20 mai 2026 · Dernière mise à jour : 4 octobre 2026

Cet Accord de traitement des données (« Accord » ou « DPA ») est conclu entre Astrenix Inc. (n° 20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, États-Unis ; exploitant de Tovanix, ci-après « Tovanix » ou « nous ») et l’utilisateur de ses services (« Utilisateur » ou « vous »). Il complète et fait partie intégrante des Conditions d’utilisation et de la Politique de confidentialité.

Il s’applique lorsque vous traitez des données personnelles d’autres personnes via Tovanix, notamment :

encaissement, envoi de courriels ou SMS et appels IA pour vos utilisateurs finaux ;

traitement professionnel de données de salariés ou de clients ;

intégration dans vos produits pour servir des tiers.

Pour un usage strictement personnel, sans données d’autres personnes, l’Accord s’applique automatiquement sans déclencher les dispositions concernées. Référez-vous principalement à la Politique de confidentialité.

---

1. Définitions et cadre juridique

1.1 Rôles

| Terme | Définition |

|---|---|

| Responsable du traitement | Détermine finalités et moyens du traitement. Vous êtes responsable lorsque vous traitez les données d’utilisateurs finaux via Tovanix |

| Sous-traitant | Traite les données pour le responsable. Tovanix est sous-traitant |

| Sous-traitant ultérieur | Prestataire engagé par Tovanix, voir annexe B |

| Personne concernée | Personne physique à laquelle les données se rapportent |

| Données personnelles | Toute information concernant une personne identifiée ou identifiable |

1.2 Lois applicables

L’Accord vise les exigences suivantes :

Règlement général européen sur la protection des données (RGPD), article 28 / SCC

UK Data Protection Act 2018 (UK GDPR)

California Consumer Privacy Act (CCPA / CPRA)

Loi générale brésilienne de protection des données (LGPD)

Personal Data Protection Act de Singapour (PDPA)

Autres lois applicables de protection des données

Une loi locale plus protectrice prévaut sur cet Accord.

2. Périmètre et finalités

2.1 Finalités

Tovanix traite pour votre compte uniquement pour :

exécuter les obligations des Conditions d’utilisation ;

suivre vos instructions par console ou API ;

satisfaire les obligations légales impératives.

2.2 Types de traitement

| Traitement | Description |

|---|---|

| Collecte | Réception de vos données et de celles générées par vos utilisateurs finaux |

| Stockage | Conservation sur l’infrastructure Tovanix |

| Transmission | Envoi via API, courriel, SMS ou transaction sur la chaîne |

| Chiffrement | Protection au repos et en transit |

| Analyse | Statistiques désidentifiées et agrégées, uniquement pour exploitation et sécurité |

| Suppression | Selon vos instructions ou à l’expiration de la durée de conservation |

2.3 Données et personnes concernées

| Personnes | Données habituelles |

|---|---|

| Vos utilisateurs finaux | Courriel, téléphone, IP, empreinte d’appareil, portefeuille sur la chaîne, montant de commande |

| Vos salariés | Comptes console et journaux d’opérations |

| Destinataires de courriels | Adresses et contenu fourni par vous |

| Destinataires de SMS | Téléphones et contenu fourni par vous |

| Contreparties de transactions sur la chaîne | Portefeuilles, hachages et montants |

Tovanix ne traite pas spontanément les données sensibles : origine raciale, religion, opinions politiques, santé, orientation sexuelle ou biométrie, sauf déclaration explicite de votre part avec une base licite.

3. Obligations des parties

3.1 Tovanix, sous-traitant

Nous nous engageons à :

1. traiter uniquement sur vos instructions, sauf obligation légale impérative ;

2. vous prévenir avant une divulgation imposée, si la loi l’autorise ;

3. imposer la confidentialité au personnel et le former régulièrement ;

4. appliquer les mesures techniques et organisationnelles (TOM) de la section 7 ;

5. aider à répondre aux personnes, réaliser les analyses d’impact (DPIA) et coopérer aux demandes réglementaires ;

6. recourir aux sous-traitants ultérieurs selon cet Accord, voir section 6 ;

7. supprimer ou restituer toutes les données à votre choix après résiliation ;

8. coopérer aux audits demandés, voir section 9 ;

9. vous notifier une violation sous 72 heures, voir section 10.

3.2 Vous, responsable du traitement

Vous vous engagez à :

1. disposer d’une base juridique valide, telle que consentement, contrat ou intérêt légitime ;

2. avoir dûment informé les personnes concernées ;

3. fournir une politique de confidentialité compatible avec cet Accord et désigner Tovanix comme sous-traitant ;

4. ne pas traiter de données excessives, non autorisées ou sensibles via Tovanix ;

5. donner des instructions conformes à la loi ;

6. protéger votre compte console et répondre des incidents dus à la fuite de mots de passe ou clés API.

4. Assistance pour les droits des personnes

Tovanix vous aide ainsi :

| Droit | Assistance |

|---|---|

| Accès et portabilité | Export en un clic sous « Export des données » |

| Rectification | Mise à jour directe par API ou console |

| Effacement | Instructions exécutées en temps réel, effacement complet des sauvegardes sous 7 jours |

| Limitation | Suspension de modules ou clés API |

| Opposition | Désactivation de certains usages |

| Protection contre les décisions automatisées | Désactivation de la boucle de décision du contrôle des risques, le cas échéant |

Si une personne contacte directement Tovanix, nous :

transmettons rapidement sa demande à vous, responsable du traitement ;

l’informons du transfert et fournissons vos coordonnées, si vous êtes inscrit ;

ne traitons pas nous-mêmes la demande, sauf obligation légale expresse.

5. Transferts transfrontaliers

5.1 Clauses contractuelles types (SCC)

Pour les transferts depuis l’EEE, le Royaume-Uni ou la Suisse vers notre infrastructure américaine :

les clauses européennes EU SCC 2021/914, module 2, responsable vers sous-traitant, s’appliquent ;

vous êtes exportateur et Astrenix Inc. importateur ;

signer ce DPA vaut signature des SCC, incorporées par référence ;

les annexes A, B et C figurent à la fin du présent Accord.

5.2 Addendum britannique de transfert (UK IDTA)

Les exports depuis le Royaume-Uni appliquent les SCC avec le UK International Data Transfer Addendum.

5.3 Juridictions adéquates

Les transferts vers des juridictions reconnues adéquates selon l’article 45 du RGPD, comme Canada, Japon, Royaume-Uni et Suisse, sont conformes sans SCC.

5.4 Votre accord

Vous reconnaissez et demandez le transfert nécessaire vers :

l’infrastructure d’Astrenix Inc. aux États-Unis ;

les pays des sous-traitants ultérieurs de la section 6, voir annexe B ;

d’autres tiers nécessaires à vos instructions, visibles sous « Registre des transferts transfrontaliers » dans la console.

6. Sous-traitants ultérieurs

6.1 Autorisation

Vous accordez une autorisation générale de recourir à des sous-traitants ultérieurs. La liste actuelle figure en annexe B.

6.2 Notifications de changement

Lors d’un ajout ou remplacement :

nous vous informons par message ou courriel 30 jours avant application ;

vous avez un droit d’opposition, à exercer par écrit sous 14 jours avec des motifs raisonnables ;

sans résolution, vous pouvez résilier les services concernés et réclamer le solde inutilisé selon la Politique de remboursement.

6.3 Obligations des sous-traitants ultérieurs

Tous les contrats offrent une protection au moins équivalente au DPA et imposent de :

traiter uniquement sur instruction ;

appliquer une sécurité équivalente ;

ne pas sous-traiter davantage sans autorisation ;

respecter les règles de transfert transfrontalier.

7. Mesures techniques et organisationnelles (TOM)

Tovanix applique :

7.1 Chiffrement

Transit : TLS 1.2+ obligatoire, suites obsolètes désactivées

Repos : AES-256-GCM pour champs sensibles, AES-256-CTR pour stockage d’objets

Clés : gestion indépendante HSM / KMS, rotation régulière

7.2 Contrôle d’accès

Moindre privilège selon RBAC

SSO + MFA dans toute l’entreprise

Revue par deux personnes en production

Alertes en temps réel pour accès anormaux

7.3 Isolation réseau

Bases non exposées directement à Internet

Isolation VPC et communications privées

Cloudflare WAF / protection DDoS

7.4 Surveillance et audit

Surveillance SOC 24×7

Journaux centralisés SIEM

Exercices de sécurité trimestriels

Tests d’intrusion annuels par tiers

7.5 Continuité

Sauvegardes multirégions

RTO ≤ 4 heures / RPO ≤ 15 minutes

Exercices de reprise au moins deux fois par an

7.6 Sécurité du personnel

Vérifications avant embauche

Accords de confidentialité pour le traitement

Révocation immédiate des accès au départ

Formation annuelle à la sécurité

La liste complète figure en annexe C.

8. Conservation et suppression

8.1 Durées

| Données | Conservation |

|---|---|

| Données d’activité fournies par vous | Durée du compte |

| Facturation et finances | 7 ans selon les règles IRS américaines et du Colorado |

| Conformité AML | 5 ans selon la Politique de lutte contre le blanchiment et de conformité |

| Journaux d’opérations ordinaires | 90 jours |

| Journaux d’audit de sécurité | 180 jours à 2 ans |

| Sauvegardes | Écrasement glissant sur 30 jours |

8.2 Instructions de suppression

Vous pouvez demander via :

« Suppression du compte » : données d’activité effacées sous 30 jours, sauf conservation légale ;

ticket pour des jeux de données précis ;

interfaces API de suppression programmée.

Les données sous conservation obligatoire sont gelées et rendues inaccessibles, sans suppression physique, puis supprimées à l’échéance.

8.3 Fin du contrat

À la résiliation du DPA ou de l’accord principal :

vous pouvez exporter toutes les données d’activité sous 30 jours ;

après 30 jours, nous supprimons ou restituons les données à votre choix, sauf conservation légale ;

un certificat de suppression est fourni sur demande.

9. Droits d’audit

9.1 Audit documentaire

Sur demande écrite, nous fournissons :

documentation TOM actuelle ;

rapports indépendants comme SOC 2 Type II ou ISO 27001, lorsqu’obtenus ;

résumés de tests d’intrusion.

Au maximum 2 audits par an : nous payons le premier, vous payez à partir du deuxième.

9.2 Audit sur site

Autorisé uniquement :

après incident de sécurité important ;

sur demande d’une autorité ;

si l’audit documentaire ne lève pas des doutes raisonnables.

Préavis écrit de 30 jours, pendant les heures ouvrées, sans perturber l’activité, avec accord de confidentialité.

9.3 Enquêtes réglementaires

Pour les inspections dirigées directement contre nous, nous coopérons selon la loi et vous informons dans les limites légales.

10. Réponse aux violations de données

10.1 Notification

Après découverte d’une violation réelle ou suspectée :

notification écrite sous 72 heures ;

description de l’incident, impact probable et mesures prises.

10.2 Contenu

Au minimum :

nature et catégories de données possibles ;

estimation du nombre de personnes touchées ;

conséquences probables ;

mesures prises ou recommandées ;

contact du délégué à la protection des données ou du coordinateur.

10.3 Assistance

Nous aidons à :

notifier les autorités selon l’article 33 du RGPD sous 72 heures ;

notifier les personnes selon l’article 34 en cas de risque élevé ;

enquêter et recueillir les preuves ;

répondre aux régulateurs.

10.4 Vos obligations

Comme responsable, vous décidez en dernier ressort des notifications externes aux autorités et personnes. Nous fournissons conseils et documents, mais ne décidons pas des notifications en votre nom.

11. Responsabilité et indemnisation

11.1 Principes

Chaque partie répond uniquement de ses propres violations de l’Accord ou de la loi, sans responsabilité pour les actes illicites ou non conformes de l’autre.

11.2 Limitation

La responsabilité totale de Tovanix ne dépasse pas le plafond de la section 9.2 des Conditions d’utilisation, soit les frais payés durant les 12 mois précédents, sauf indemnisation d’une violation de données, régie par l’étendue légale de responsabilité.

11.3 Amendes RGPD

Les amendes de l’article 83 sont supportées proportionnellement à la faute de chaque partie.

12. Modifications

Nous pouvons adapter l’Accord aux lois ou à l’activité :

Changements importants : préavis de 30 jours, avec possibilité de résiliation

Autres changements : préavis de 7 jours

Continuer d’utiliser les services vaut acceptation de l’Accord modifié.

13. Priorité et interprétation

En cas de contradiction avec les Conditions d’utilisation, cet Accord prévaut pour les questions de traitement.

En cas de contradiction avec les SCC, les SCC prévalent.

Les questions non couvertes relèvent de la Politique de confidentialité et des Conditions d’utilisation.

14. Prise d’effet et signature

Signature automatique : accepter les Conditions d’utilisation vaut signature simultanée de cet Accord.

Version entreprise : pour un PDF contresigné destiné à vos dossiers internes, contactez [email protected].

Utilisateurs EEE, Royaume-Uni ou soumis au RGPD : incorporation automatique à votre chaîne de conformité, sans signature distincte.

15. Nous contacter

Courriel de protection des données : [email protected]

Responsable protection des données : Délégué à la protection des données · Équipe juridique Tovanix

Signature DPA entreprise : [email protected], préfixe d’objet [DPA Signing]

Entité exploitante : Astrenix Inc. (n° 20261586266)

Siège enregistré : 1500 N GRANT ST STE R, Denver, CO 80203, États-Unis

---

Annexe A : Détails du traitement (annexe I)

A.1 Parties

Exportateur, responsable du traitement : vous, utilisateur Tovanix

Importateur, sous-traitant : Astrenix Inc.

A.2 Finalité

Fourniture des services selon les Conditions d’utilisation ; les activités précises sont décrites dans la console.

A.3 Catégories de données

Voir section 2.3.

A.4 Personnes concernées

Voir section 2.3.

A.5 Durée

Durée du service, augmentée de la conservation légale.

A.6 Autorités de contrôle

Autorité chef de file pour l’EEE, supervision liée au responsable : autorité de votre pays

Responsables aux États-Unis : California Privacy Protection Agency lorsque le CCPA s’applique

Annexe B : Sous-traitants autorisés (exemples ; la liste de la console fait foi)

Liste complète et actualisée : « Centre de conformité → Sous-traitants ultérieurs » dans la console.

| Sous-traitant ultérieur | Pays | Traitements |

|---|---|---|

| Cloudflare, Inc. | US | CDN / WAF / proxy inverse |

| Amazon Web Services | US / SG / DE | Calcul et stockage |

| Anthropic, PBC | US | Fournisseur du relais API d’IA |

| OpenAI, LLC | US | Fournisseur du relais API d’IA |

| Google LLC | US | Fournisseur du relais API d’IA |

| Alibaba Cloud | SG / DE / US | Nœuds à l’étranger |

| Twilio | US | Canaux SMS |

| Prestataires de courriels, SendGrid, etc. | US | Livraison SMTP |

| Émetteurs de cartes virtuelles | US / EU | Émission, compensation et règlement VCard |

| Plateformes d’échange, Binance / OKX, etc. | Plusieurs juridictions | Exécution des conversions crypto |

| Chainalysis / Elliptic / TRM Labs | US | Étiquetage des risques sur la chaîne KYT / AML |

Annexe C : Mesures techniques et organisationnelles (annexe II)

Voir le chapitre TOM de la section 7.

Annexe D : Informations réglementaires pour les SCC

| Élément | Détails |

|---|---|

| Juridiction exportatrice | EEE / Royaume-Uni / Suisse, selon votre situation |

| Juridiction importatrice | États-Unis, infrastructure principale d’Astrenix Inc. |

| Entité importatrice | Astrenix Inc. |

| Numéro de société | 20261586266 |

| Siège enregistré | 1500 N GRANT ST STE R, Denver, CO 80203, États-Unis |

| SCC applicables | EU SCC 2021/914, module 2, responsable → sous-traitant |

| Droit applicable | Clause 17 des EU SCC : République d’Irlande, dans l’UE |

| Autorité pour les litiges | Irish Data Protection Commission, par défaut |

Chargement…